Aranisdocs
aranis.ai
Docs/Risco de Privacidade/Controles de privacidade

Controles de privacidade

Os 34 controles do pilar de privacidade e por que eles usam um peso de severidade fixo.

Atualizado em 17 de agosto de 2026

O pilar de privacidade

São 34 controles, a fatia de privacidade da biblioteca compartilhada. Eles cobrem o que o framework de cibersegurança não alcança com profundidade suficiente: relatório de impacto, bases legais, consentimento e revogação, direitos do titular, transferência internacional e notificação de incidentes à autoridade.

Um fornecedor P1 já responde 19 deles

A distribuição por perfil é 19 no P1, 27 acumulados no P2 e os 34 no P3. Privacidade começa cedo de propósito: mesmo um fornecedor de baixa criticidade operacional pode tratar dado pessoal, e a responsabilidade solidária entre controlador e operador não diminui porque o contrato é pequeno.

Peso de severidade fixo

Nos outros pilares, um controle não atendido pesa conforme a severidade técnica associada a ele. Aqui não: os controles de privacidade usam um peso sintético fixo, de 7,5 por padrão e configurável por organização.

A razão é que obrigação legal não tem CVE. Não existe uma severidade técnica a consultar para "não ter base legal definida" — o risco é regulatório, predefinido em lei, e não varia com a vulnerabilidade de um software específico. Um peso fixo é mais honesto que um número derivado de uma fonte que não se aplica.

O que a resposta alimenta

A maturidade desses controles alimenta a categoria de risco de privacidade, o residual dos riscos que os relacionam e a leitura de aderência por exigência normativa. Trinta e três controles do pilar cyber trazem cobertura cruzada com outros pilares, o que evita perguntar duas vezes a mesma coisa a quem responde.